Фишеры от имени HR корректируют график отпусков

Фишеры от имени HR корректируют график отпусков

Фишеры от имени HR корректируют график отпусков

Эксперты «Лаборатории Касперского» зафиксировали новую фишинговую рассылку. Поддельные сообщения массово распространяются от имени HR-отделов крупных компаний; в теле письма или в теме проставлено слово «отпуск».

Целью злоумышленников является сбор корпоративных учеток. При переходе по указанной ссылке открывается страница с полями для ввода логина и пароля; после их заполнения данные отсылаются мошенникам.

Аналитики отметили несколько признаков подлога, на которые стоит обратить внимание. Это прежде всего странный адрес отправителя и ссылка, под которой скрыт совершенно другой адрес (выявляется при наведении курсора). Сайт-ловушка размещен в облаке myhuaweicloud.com, а не на сервере конкретной компании, что тоже должно насторожить получателя письма.

 

Кастомизация шаблона осуществляется с использованием средств автоматизации. Из адреса извлекаются имя сотрудника и доменное имя целевой компании, которые затем вставляются в маскировочный URL и подпись отправителя.

«Мошенники подстраиваются под новостную повестку, — комментирует Роман Деденок, специалист Kaspersky по анализу спама. — Начался сезон отпусков, и они не упускают возможность использовать эту тему в своих схемах. Расчёт на то, что сотрудник захочет проверить, вдруг речь идёт о внезапном переносе сроков, необходимости их подтвердить или конфликте дат отпусков с какими-либо важными мероприятиями. Однако призываем быть бдительными и, прежде чем переходить по ссылкам из писем даже на злободневные темы, рекомендуем проверить, нет ли признаков, указывающих на фишинг».

Для защиты от подобных угроз эксперты рекомендуют принять следующие меры:

  • обеспечить защиту корпоративной почты на уровне почтового шлюза;
  • использовать надежную систему защиты конечных точек для корпоративных устройств, подключенных к интернету;
  • регулярно проводить тренинги по кибербезопасности для сотрудников, а затем симулированные фишинговые атаки для проверки приобретенных навыков.

Злоумышленники перешли к новой схеме для перехвата кодов подтверждения

Злоумышленники всё чаще просят жертв продиктовать коды подтверждения из голосовых сообщений. Привычная схема с кодами из СМС постепенно теряет эффективность — в текстах сообщений многие компании начали размещать явные предупреждения о том, что код нельзя никому сообщать. Поэтому аферисты переключаются на голосовой канал, который нередко доступен для авторизации и восстановления доступа наряду с СМС.

О новой тенденции сообщили РИА Новости со ссылкой на сервис Smart Business Alert (SBA) компании ЕСА ПРО (входит в ГК «Кросс технолоджис»):

«Мошенники начали активно использовать звонки вместо СМС для выманивания у жертв одноразовых кодов. Классическая схема через СМС постепенно теряет эффективность. Компании, заботящиеся о репутации, всё чаще добавляют в сообщения явные предупреждения: никому не сообщать код. Это даёт человеку шанс остановиться, обдумать ситуацию и принять рациональное решение».

Для реализации схемы злоумышленники используют IP-телефонию с подменой номера. В результате входящий вызов отображается так, будто поступает от официальной организации, от имени которой действуют аферисты.

Кроме того, преступники могут записывать голос жертвы и затем использовать его в других сценариях или при развитии атаки в многоступенчатых схемах. Например, спустя несколько дней человеку могут позвонить якобы «сотрудники правоохранительных органов» и угрожать записью разговора как «доказательством» причастности к преступлению.

«Зачастую злоумышленникам даже не важно, от какого сервиса поступил звонок с кодом. Главное — чтобы человек продиктовал цифры. После этого к разговору подключаются “сотрудники” силовых структур: фейковые “майоры” начинают давить угрозами, обвинять в переводах средств, передаче геолокации и прочем», — пояснил руководитель сервиса SBA Сергей Трухачёв.

RSS: Новости на портале Anti-Malware.ru